Android, Java bug bunting tool Mariana Trench goes open source

Facebook has released the Mariana Trench bug hunting software to the open source community.

This week, Dominik Gabi, Facebook software engineer said in a blog post that Mariana Trench was originally an internal tool for the company’s security engineers but has now been released to the public “to help scale security through building automation.”

Mariana Trench (MT) is a tool for finding vulnerabilities in Android and Java, with a particular focus on examining code in Android applications. According to the tech giant, MT is able to scan “large mobile codebases” and will alert users to potential security problems found in the code by analyzing data flows prior to production. 

MT hones in on data flows as a common source for bugs, whether this is due to incorrect data exposure or collection, or if they contain flaws that allow for the injection of malicious packages. MT scans the source of information and its sinks, tracking possible paths and then will compute models using static analysis to hunt for errors and issues in the codebase.

“A security engineer would start by broadly defining the boundaries of the data flows she is interested in scanning the codebase for,” Facebook explained. “If she wants to find SQL injections, she would need to specify where user-controlled data is entering the code, and where it is not meant to go. However, this is only the start — defining a rule connecting the two is not enough. Engineers also have to review the identified issues and refine the rules until the results are sufficiently high-signal.”

Facebook warns that this tool is only one addition to a security engineer’s arsenal, and false positives prior to production need to be considered. 

“In using MT at Facebook, we prioritize finding more potential issues, even if it means showing more false positives,” the company says. “This is because we care about edge cases: data flows that are theoretically possible and exploitable but rarely happen in production.”

MT is now available on GitHub and a binary distribution has also been released on PyPI. In addition, Facebook has released the Static Analysis Post Processor (SAPP), an analysis tool for analyzing MT results. 

Previous and related coverage


Have a tip? Get in touch securely via WhatsApp | Signal at +447713 025 499, or over at Keybase: charlie0


Note: This article have been indexed to our site. We do not claim ownership or copyright of any of the content above. To see the article at original source Click Here

Related Posts
WhatsApp starts beta testing Wear OS app thumbnail

WhatsApp starts beta testing Wear OS app

A big part of Wear OS 3 was getting more third-party developers on the platform, and WhatsApp is now testing an app for the Pixel Watch, Galaxy Watch 5, and other devices. The app starts with a simple list of recent contacts with “Settings” (for your details and Security notifications) and “Open on phone” rounding
Read More
MCU fans, hey!  Black Widow, Shang-Chi and Eternals are set to hit theaters in Thailand. thumbnail

MCU fans, hey! Black Widow, Shang-Chi and Eternals are set to hit theaters in Thailand.

ต้อนรับมาตรการคลายล็อค โรงภาพยนตร์ได้กลับมาฉายอีกครั้ง เชื่อว่าแฟนๆ ของ MCU ที่เฝ้ารอว่าภาพยนตร์เรื่องใหม่จะได้ฉายในไทยหรือเปล่า ตอนนี้มีกำหนดการฉายในโรงของ Black Widow, Shang-Chi และ Eternals ออกมาแล้ว ให้คุณได้เต็มอารมณ์กับจักรวาลมาเวลอีกครั้งหลังจาก Marvel Studios ได้ส่งภาพยนตร์ Avengers : Endgame สร้างปรากฏการณ์ให้กับวงการภาพยนตร์ทั่วโลกด้วยการกวาดรายได้อย่างถล่มทลายมากที่สุดเป็นประวัติศาสตร์ในปี 2562 แต่เนื่องด้วยสถานการณ์การแพร่ระบาดของโรคโควิด 19จึงทำให้คนไทยไม่ได้รับชมภาพยนตร์จากมาร์เวลสตูดิโอส์ในโรงภาพยนตร์เป็นเวลากว่า 2 ปี 35 วันนับจากนี้ แฟนหนังชาวไทยจะได้ออกผจญภัยอีกครั้ง หลังจากมีมติผ่อนคลายมาตรการให้โรงภาพยนตร์กลับมาเปิดได้ภายใต้มาตรการด้านสาธารณสุข เดอะ วอลท์ ดิสนีย์ ประเทศไทย และมาร์เวล สตูดิโอส์ ต้อนรับการกลับมาอย่างยิ่งใหญ่ ด้วยหนังฮีโร่ฟอร์มยักษ์ที่ผู้ชมชาวไทยรอคอยกว่า 3 เรื่อง ให้ได้สัมผัสประสบการณ์ความยิ่งใหญ่คุ้มค่าแก่การรอคอยในโรงภาพยนตร์เปิดเดือนตุลาคมด้วย “แบล็ค วิโดว์ (Black Widow)” ภาพยนตร์ซูเปอร์ฮีโร่หญิงลำดับที่ 2 จากจักรวาลมาร์เวล นำโดย สการ์เลตต์  โจแฮนส์สัน (Scarlett Johansson) กับบท นาตาชา โรมานอฟฟ์ หรือ แบล็ค วิโดว์ ส่งท้ายฝีมือการแสดงบน MCU ที่เราจะได้รู้ต้นกำเนิดของสายลับสาวแห่งอเวนเจอร์ส และเรื่องราวของเธอหลังเหตุการณ์ Civil War โดยจะได้รับชมพร้อมกันในวันที่ 1ตุลาคมนี้จากนั้นพุธที่ 13 ตุลาคม เตรียมพบกับภาพยนตร์ซูเปอร์ฮีโร่เอเชียคนแรกจาก MCU ใน ชาง-ชี กับตำนานลับเท็น ริงส์ (Shang-Chi and the Legend of the Ten Rings) นำโดย ซีมู หลิว (Simu Liu) อควาฟินา (Akwafina) และ เหลียง เฉาเหว่ย (Tony Leung) ที่ยอมตกปากรับคำข้ามมาเล่นฝั่งฮอลลีวูดเป็นครั้งแรก หลังโลดแล่นอยู่ในวงการหนังฮ่องกงกว่า 40 ปี ภาพยนตร์ชาง-ชี…
Read More
Realme Watch 3 arrives to Europe thumbnail

Realme Watch 3 arrives to Europe

The Realme Watch 3 was unveiled in India almost two months ago and it's about time we see the device on European shelves. We even have a review of the watch, so make sure you check that out before hitting the buy button. Anyway, the Watch 3 is currently available for purchase through Realme's official
Read More
Index Of News
Total
0
Share